ГрамотаИБ ГрамотаИБ

С 6 августа корыстный мотив и сговор переводят слив персональных данных в тяжкую часть статей 137 и 138 УК

Редакция ГрамотаИБ · 07.08.2026

Федеральный закон № 251-ФЗ расширил части 2 статей 137 и 138 УК РФ: помимо использования служебного положения, квалифицирующими признаками стали корыстная заинтересованность и совершение деяния группой лиц по предварительному сговору или организованной группой. Сами санкции не повышались, но для работника без служебного положения потолок фактически вырос с двух до четырёх лет лишения свободы: его действия теперь подпадают под часть 2. Что это значит для оператора и его работников.

С 6 августа 2026 года действует новая редакция частей 2 статей 137 и 138 Уголовного кодекса РФ (Федеральный закон № 251-ФЗ). Изменение касается не только должностных лиц: под квалифицированный состав теперь попадает и обычный работник, который собрал или передал чужие персональные данные из корыстных побуждений.

Что именно изменилось

Части 1 обеих статей не менялись. Заново изложены части 2: раньше квалифицирующий признак был один — совершение деяния лицом с использованием своего служебного положения. Теперь их три:

  • использование служебного положения;
  • корыстная заинтересованность;
  • совершение деяния группой лиц по предварительному сговору или организованной группой.

Важная деталь, которую часто передают неточно: сами санкции частей 2 численно не повышались — лишение свободы до четырёх лет с запретом занимать определённые должности до пяти лет предусматривалось и раньше. Ужесточение в другом: больше ситуаций переводится из части 1 в более тяжкую часть 2. Для работника, не имеющего служебного положения, это и означает рост потолка с двух до четырёх лет — если доказан корыстный мотив или сговор.

Как это соотносится со статьёй 272.1 УК

Статья 272.1 УК РФ (незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные) введена Федеральным законом от 30.11.2024 № 421-ФЗ и действует с 11.12.2024. Статья 137 прямо оговаривает: она применяется за исключением случаев, предусмотренных статьёй 272.1.

На практике это означает разделение: выгрузка клиентской базы из информационной системы и её передача на сторону — зона статьи 272.1; незаконное собирание и распространение сведений о частной жизни, не подпадающее под неё, — статья 137; нарушение тайны переписки, сообщений и переговоров — статья 138.

Что делать оператору

Уголовная ответственность здесь наступает у работника, а не у организации, но предотвращать такие ситуации и доказывать свою добросовестность приходится оператору. Практический минимум:

  • разграничить доступ к персональным данным по ролям и убрать избыточные права — особенно у кадров, поддержки, продаж, ИТ и подрядчиков;
  • журналировать выгрузки и массовые просмотры, запретить неконтролируемые копии баз;
  • ознакомить работников с требованиями и локальными актами и хранить подтверждение — обязательство о неразглашении и отметку об ознакомлении;
  • довести до работников последствия лично для них: увольнение и возмещение вреда — не единственный риск, есть и уголовный.

В сервисе для этого есть готовые инструменты: обязательство о неразглашении и журнал ознакомления работников, разграничение доступа в мерах защиты по приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. № 21 и тестирование работников по темам их должностей.

Материал носит справочный характер. Точные формулировки — в действующей редакции Уголовного кодекса РФ.